Коротко
- Поліція Сінгапуру та агентство з кібербезпеки оцінюють збитки від шахрайства з використанням фейкових пропозицій роботи та скомпрометованих програмних систем у 11,8 мільйона доларів.
- Вони описують випадок, коли до жертви звернувся фейковий рекрутер криптофірми та скерував її на проходження оцінки коду на робочому ноутбуці компанії.
- Шкідливе програмне забезпечення викрало сесійний токен, який використовувався для обходу багатофакторної автентифікації та відкриття облікового запису Bitbucket жертви.
Шахраї, які видають себе за рекрутерів криптовалютних компаній, викрали 11,8 мільйона доларів (S$15,1 мільйона), використовуючи фейкові пропозиції роботи для компрометації роботодавців своїх цілей, згідно зі спільним попередженням поліції Сінгапуру та Агентства з кібербезпеки Сінгапуру.
Пояснюючи, як працює шахрайство, у заяві в п'ятницю, про яку повідомили The Straits Times та Channel NewsAsia, агентства заявили, що з жертвою зв'язалися в LinkedIn через особу, яка видавала себе за рекрутера криптокомпанії, а потім перейшли на електронну пошту, де відправник використав підроблений домен, дуже схожий на домен реальної фірми. Далі відбулося кілька співбесід у Google Meet. Інтерв'юер весь час тримав камеру вимкненою.
Потім жертву відправили на підроблений веб-сайт для проходження технічної оцінки коду, і вона зробила це на пристрої, виданому компанією, завантаживши шкідливе програмне забезпечення, не усвідомлюючи цього.
Шкідливе програмне забезпечення захопило сесійний токен — рядок, який сервіс видає для підтримки входу користувача. Оскільки токен представляє вже автентифіковану сесію, його пред'явлення обійшло багатофакторну автентифікацію та відкрило обліковий запис Bitbucket жертви, де компанія зберігає та керує своїм вихідним кодом.
Звідти зловмисники змінили програмні системи роботодавця та отримали доступ до його внутрішніх серверів, заявили агентства, зібравши облікові дані, які потім використовувалися для обходу лімітів транзакцій та перевірок затвердження та переміщення коштів. У попередженні не названо жодної компанії, не вказано, куди пішли кошти, і не приписано атаки жодній особі. Decrypt звернувся до LinkedIn за коментарем і оновить цю статтю, якщо вони відповість.
Заражаючі співбесіди
Ця схема добре задокументована: дослідники відстежують довготривалу операцію, яку вони називають Contagious Interview, у рамках якої фейкові рекрутери скеровують Web3-розробників до шкідливого коду, включаючи понад 300 замінованих пакетів, завантажених у реєстр npm. Група, відома як TraderTraitor, використовувала фейкові пропозиції роботи для доступу до корпоративних хмарних систем, а не до індивідуальних гаманців, що один дослідник пояснив тим, що саме там зберігаються гроші. Інші видавали себе за рекрутерів з Coinbase та Uniswap, щоб змусити цілі виконувати команди.
Ці кампанії приписують північнокорейським хакерам, але цей сценарій не є виключно їхнім. Російськомовна група Crazy Evil створила цілу фейкову Web3-компанію ChainSeeker.io і рекламувала вакансії блокчейн-аналітиків, щоб заманити претендентів на встановлення шкідливого програмного забезпечення, яке спустошує гаманці.
Поради сингапурських агентств для приватних осіб: перевіряти рекрутерів через офіційні канали, вважати попереджувальним знаком інтерв'юера, який не вмикає камеру, і ніколи не запускати код із неперевіреного джерела. Для компаній агентства рекомендують захищати API-ключі та внутрішні облікові дані, посилювати багатофакторну автентифікацію та стежити за невідомими пристроями та незвичною мережевою активністю. Якщо є підозра на компрометацію, вони радять ізолювати уражені системи, скасувати активні сесії, скинути облікові дані та переглянути журнали доступу.






